Weniger als die Hälfte der befragten Entscheidungsträger in deutschen und österreichischen Unternehmen stuft die eigenen unternehmenskritischen Daten als „komplett sicher“ ein. So lautet ein zentrales Ergebnis des aktuellen „Risk:Value-Reports“ von NTT Security, Teil der NTT Group und Spezialist für Informationssicherheit und Risikomanagement. Bei der Bewältigung der Herausforderungen in puncto Sicherheit setzt allerdings erst ein zögerliches Umdenken ein. Der „Risk:Value-Report“ wird jährlich vom Marktforschungsunternehmen Vanson Bourne im Auftrag von NTT Security erstellt.
Nach wie vor geht die Mehrheit der befragten Unternehmen in Deutschland und Österreich davon aus, dass sie vor Sicherheitsvorfällen nicht ausreichend geschützt ist. 52 Prozent rechnen mit einer bevorstehenden Verletzung der Informationssicherheit; der Wert ist im Vergleich zur vorherigen Untersuchung, als er bei 51 Prozent lag, nahezu unverändert. Die Befragten schätzen, dass die Behebung eines entstandenen Schadens rund zwölf Wochen dauert und durchschnittlich Kosten in Höhe von mehr als 1,1 Millionen Euro verursacht. Nur 46 Prozent meinen, dass die unternehmenskritischen Daten sicher sind. Ein Grund dafür ist, dass mit 28 Prozent ein beachtlicher Teil der Befragten überhaupt nicht weiß, an welchem physischen Ort sich diese Daten konkret befinden.
Im Widerspruch stehen zwei weitere Ergebnisse der Studie: die Auswirkungen eines Sicherheitsvorfalls auf das eigene Unternehmen und die Höhe der Investitionen in die IT-Sicherheit. 96 Prozent der Befragten sind der Meinung, dass ein Sicherheitsvorfall mit Datendiebstahl gravierende negative Auswirkungen für das Unternehmen hat. Genannt wurden Verlust des Kundenvertrauens (47 Prozent), Beeinträchtigung der Reputation (46 Prozent) und direkte finanzielle Einbußen (42 Prozent). Hingegen sind die Investitionen der Unternehmen in die IT-Sicherheit weiterhin nur spärlich, die Steigerung zur vorhergehenden Studie fällt nur minimal aus: von elf Prozent auf 15 Prozent des IT-Gesamtbudgets.
„Neben der Höhe der Investitionen, die wir als zu gering einschätzen, ist auch die Art und Weise der Investitionsentscheidungen ausschlaggebend. Vielfach wird unserer Erfahrung nach neuen Gefahren mit der Implementierung weiterer Sicherheitslösungen begegnet. Kostspielige Insellösungen und schwer zu managende Flickenteppiche sind die Folge. Umgesetzt werden sollte aber vielmehr ein ganzheitliches Lösungskonzept, das den kompletten Sicherheitsbedarf in Abhängigkeit vom spezifischen Risikoprofil des Unternehmens abdeckt“, betont Kai Grunwitz, Senior Vice President EMEA bei NTT Security.
„Mit dem klassischen reinen Infrastruktur- und Technologie-Security-Management ist heutigen gezielten Bedrohungssituationen nicht mehr adäquat beizukommen“, so Grunwitz weiter, „sie müssen Bestandteil eines durchgängigen Risikomanagements sein, mit dem die gesamte Wertschöpfungskette eines Unternehmens abgesichert wird, von den Daten über die Business-Anwendungen bis zu den modernen, digitalen Arbeitsumgebungen.“
Die Untersuchung zeigt aber aus Sicht des Sicherheitsspezialisten NTT Security auch positive Entwicklungen. So hat sich verstärkt die Erkenntnis durchgesetzt, dass Sicherheitsvorfälle nicht gänzlich auszuschließen sind. Infolgedessen nehmen auch die Investitionen in Incident-Response-Maßnahmen zu. Dennoch verfügen in Deutschland und Österreich derzeit nur 42 Prozent der Unternehmen über einen solchen Plan. Allerdings befinden sich 36 Prozent momentan bereits im Implementierungsprozess und weitere elf Prozent planen die Umsetzung entsprechender Maßnahmen in naher Zukunft. „Deren Umsetzung und Kommunikation ist heute auch aufgrund der Vielzahl der Sicherheitsvorfälle in den vergangenen Monaten ein Kernfokus bei Unternehmen. Ein Incident-Response-Plan ist mehr als ein Stück Papier in einem Ordner – es ist ein Stück Sicherheit“, erklärt Grunwitz.
Positiv hervorzuheben ist zudem, dass immerhin 53 Prozent der Befragten in Deutschland und Österreich wissen, dass sie von der neuen Datenschutz-Grundverordnung der EU (EU-DSGVO) betroffen sind. In der Schweiz liegt dieser Wert sogar bei 58 Prozent, global aber bei lediglich 40 Prozent.
Außerdem liegen Managed Services im Bereich Security im Trend. Aktuell nutzen lediglich drei Prozent der befragten Unternehmen in Deutschland und Österreich einen solchen Service. Beachtliche 44 Prozent planen aber aktuell, künftig auf das Angebot von Managed-Security-Services-Providern (MSSP) zurückzugreifen. Zudem wollen 25 Prozent eine solche Möglichkeit zumindest in der Zukunft in Betracht ziehen.
Haupttreiber für die verstärkte Orientierung hin zu MSSP-Lösungen sind neben der Verfügbarkeit besserer und moderner Technologien (17 Prozent), der Zugriff auf Expertenwissen (29 Prozent) und der Mangel an ausreichend interner IT-Security-Expertise (25 Prozent). Auch die EU-DSGVO mit der verbundenen Datenklassifikation und dem Datenmanagement beschleunigt die Nutzung von intelligenten und proaktiven Managed Security Services.